ES2363650T3 - Control de seguridad. - Google Patents

Control de seguridad. Download PDF

Info

Publication number
ES2363650T3
ES2363650T3 ES08021860T ES08021860T ES2363650T3 ES 2363650 T3 ES2363650 T3 ES 2363650T3 ES 08021860 T ES08021860 T ES 08021860T ES 08021860 T ES08021860 T ES 08021860T ES 2363650 T3 ES2363650 T3 ES 2363650T3
Authority
ES
Spain
Prior art keywords
data
control
data transmission
higher order
channels
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
ES08021860T
Other languages
English (en)
Inventor
Horst-Dieter Nikolai
Volker Rug
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Robert Bosch GmbH
Original Assignee
Robert Bosch GmbH
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Robert Bosch GmbH filed Critical Robert Bosch GmbH
Application granted granted Critical
Publication of ES2363650T3 publication Critical patent/ES2363650T3/es
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • GPHYSICS
    • G05CONTROLLING; REGULATING
    • G05BCONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
    • G05B9/00Safety arrangements
    • G05B9/02Safety arrangements electric
    • GPHYSICS
    • G05CONTROLLING; REGULATING
    • G05BCONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
    • G05B2219/00Program-control systems
    • G05B2219/20Pc systems
    • G05B2219/23Pc programming
    • G05B2219/23234In real time loop do one of the control modules and a safety module program
    • GPHYSICS
    • G05CONTROLLING; REGULATING
    • G05BCONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
    • G05B2219/00Program-control systems
    • G05B2219/20Pc systems
    • G05B2219/24Pc safety
    • G05B2219/24008Safety integrity level, safety integrated systems SIL SIS

Landscapes

  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Engineering & Computer Science (AREA)
  • Automation & Control Theory (AREA)
  • Programmable Controllers (AREA)
  • Storage Device Security (AREA)
  • Control By Computers (AREA)

Abstract

Control con al menos un medio de procesamiento de datos para la realización de un primer canal de datos (1) y de un segundo canal de datos (2), con un medio de transmisión de datos (3), que está conectado con ambos canales de datos (1, 2), de tal manera que a través del medio de transmisión de datos (3) se pueden transmitir datos desde al menos un canal de datos (1, 2) a una instalación de orden superior conectada en el control, y con un bloqueo de datos activo (4), por medio del cual se puede ejercer una influencia sobre la transmisión de datos realizada a través del medio de transmisión de datos a la instalación de orden superior (5), caracterizado porque el medio de transmisión de datos (3) está realizado a través de un medio de memoria, al que son posibles varios accesos al mismo tiempo, en el que la transmisión de datos realizada a través del medio de transmisión de datos (3) a la instalación de orden superior (5) se puede influenciar por medio del bloqueo de datos (4), de tal manera que la instalación (5) de orden superior solamente recibe un derecho de acceso a datos memorizados en el medio de transmisión de datos (3) cuando cada uno de los dos canales de datos (1, 2) ha concedido explícitamente su conformidad para la liberación del bloqueo de datos (4).

Description

La presente invención parte del campo de la técnica de automatización, en particular del campo de los controles programables, en particular el campo de los controles de seguridad, y describe un dispositivo para la elevación de la seguridad en procesos de aplicación así como un procedimiento para el funcionamiento de un control de este tipo.
En máquinas herramientas, máquinas de presión y máquinas de embalaje o en aplicaciones de montaje, de manipulación y de robótica, la protección de personas contra movimientos incontrolados de la máquinas es prioritaria. Todos los fabricantes de máquinas deben realizar, en el marco del diseño de sus máquinas, un análisis de amenazas y una evaluación de riesgos. Para el cumplimiento de estos requerimientos muy altos son necesarios los llamados controles de seguridad para el control de las máquinas.
El documento DE 102004018857 A1 muestra un control de seguridad del estado de la técnica. El cometido de la solución descrita aquí consiste en preparar un procedimiento y un dispositivo para el control de funciones de seguridad en el marco de un control del sistema ajustado a funciones de seguridad, de manera que el programa de seguridad que agrupa las funciones de seguridad se caracteriza por una complejidad reducida y se puede ejecutar en entorno de programa inseguro discrecional, sin que errores en el control de funciones de seguridad no relevantes para la seguridad conduzcan a un fallo durante el control de funciones de seguridad.
Los procesos de aplicación en conexión con controles de seguridad son realizados, en general, por medio de un control propiamente dicho y por una pluralidad de aparatos de campo. El cometido de los aparatos de campo es detectar y supervisar los estados de procesos y transmitir estas informaciones relevantes para el proceso al control o recibir informaciones relevantes del proceso desde el control. Los aparatos de campo pueden ser, por ejemplo, sensores, pulsadores, avisadores de movimiento, pero también accionamientos eléctricos. La conexión entre el aparato de campo y el control se realiza, por ejemplo, por medio de los llamados medios de entrada y de salida (módulos de entrada / salida). Los módulos de entrada y salida se pueden comunicar con el control, por ejemplo, por medio de un bus de campo. Los módulos de entrada y salida pueden estar ordenados jerárquicamente y se conectan, en general, por medio de una llamada cabeza de bus de campo en el bus de campo. A un control seguro pertenecen también módulos de entrada y de salida seguros.
Actualmente, la Firma Solicitante ha adquirido en el mecano bajo la designación SERCOS Interface® (SErial Real Time COmmunication System) un sistema de comunicaciones distribuido con estructura de forma anular, que es adecuado como bus de campo para aplicaciones de seguridad, pero que no está prescrito obligatoriamente. Los usuarios están conectados aquí normalmente por medio de guías de ondas ópticas con un usuario central (por ejemplo, el control). El sistema SERCOS Interface® especifica una comunicación estrictamente jerárquica. Los datos son intercambiados en forma de bloques de datos, los llamados telegramas o “Cuadros” (Frames) en ciclos de tiempo constante entre el control (maestro) y las subestaciones (subordinado). No tiene lugar una comunicación directa entre los otros usuarios o bien las subestaciones. Adicionalmente se establecen contenidos de datos, es decir, que la importancia, representación y funcionalidad de los datos transmitidos está en gran medida predefinidos. En el sistema SERCOS Interface®, al maestro corresponde la activación del control en el anillo y al subordinado corresponde la conexión de una o varias subestaciones (accionamientos o módulos de entrada y salida). Son posibles varios anillos en un control, siendo la coordinación de los anillos individuales entre sí una tarea del control y no es especificada por el sistema SERCOS Interface®. Normas de bus de campo alternativas serían Profibus o CAN-Bus.
La condición previa básica para componentes de una aplicación de seguridad es que éstos adopten un estado seguro en el caso de una avería de funcionamiento. Por un estado seguro se entiende aquel estado, que impide con seguridad una amenaza potencial. Para el campo de la técnica de automatización, en general, el estado libre de energía es un estado seguro. Para la comunicación se utiliza en estas aplicaciones los llamados buses de campo seguros, que se pueden basar, por ejemplo, en el sistema SERCOS Interface® descrito anteriormente. Los componentes relevantes para la seguridad deben cumplir, además, las normas competentes, como la IEC 61508 y son certificados por centros de certificación, como por ejemplo el TÜV. Además, existen diferentes niveles de seguridad SIL 1-4, a los que se pueden asociar estos módulos.
Los controles conocidos a partir del estado de la técnica trabajan, en general, con al menos un medio de procesamiento de datos para la realización de al menos dos canales de datos así como con preferencia con una derivación de datos, por medio de la cual confluyen los dos canales de datos y pueden ser depositados en un medio de memoria. Los datos se pueden depositar también sin la utilización de una derivación en una memoria y a continuación se puede verificar su corrección. Una unidad de procesamiento de datos de orden superior puede acceder entonces a la memoria y puede leer los datos. En la unidad de procesamiento de datos de orden superior se trata, en general, de un sistema Host, por ejemplo un sistema de bus de campo (Profibus, SERCOS, etc.).
Los principios conocidos a partir del estado de la técnica para la realización de controles de seguridad pueden ser propensos a fallos y, por lo tanto, representan un riesgo para la seguridad, cuando es posible un acceso al medio de memoria en cualquier momento y de forma incontrolada. Es decir, que independientemente de si los datos están presentes completos o correctos en el medio de memoria, se podría realizar un acceso a datos teóricamente incompletos y, por lo tanto, inseguros. El documento EP-A-1 672 446 y el documento EP-A-1 128 241 describen, respectivamente, un control de acuerdo con el preámbulo de la reivindicación 1.
El cometido de la invención consiste en elevar adicionalmente la seguridad de controles de seguridad.
La invención soluciona este cometido con el control de acuerdo con la reivindicación 1 y con el procedimiento de acuerdo con la reivindicación 12. En este caso, el cometido se soluciona utilizando un control con al menos un medio de procesamiento de datos para la realización de un primer canal de datos y de un segundo canal de datos así como con un medio de transmisión de datos o bien con una memoria de transferencia, que está conectada con los dos canales de datos de tal forma que a través del medio de transmisión de datos se pueden transmitir datos desde al menos un canal de datos a una instalación o bien sistema Host o bien Host de orden superior que está conectado en el control, de manera que de acuerdo con la invención está previsto un bloqueo activo de datos o bien un bloqueo activo de Host, por medio del cual se puede ejercer una influencia sobre la transmisión de datos, que puede ser realizada a través del medio de transmisión de datos, a la instalación de orden superior.
En el medio de transmisión de datos se trata de una unidad de cálculo (microcontrolador, CPU), que puede realizar al mismo tiempo varios canales de datos (en tiempo real). Evidentemente, también se podrían utilizar varias unidades de cálculo en paralelo, que están realizadas sobre el mismo silicio o se pueden constituir por separado. La realización concreta depende de la aplicación y del volumen futuro de datos. La solución de acuerdo con la invención tiene la ventaja de que se puede realizar una transmisión de datos a la instalación de orden superior en un instante definible y la instalación de orden superior solamente recibe un derecho de acceso cuando los datos a leer son válidos. La solución de acuerdo con la invención se puede emplear en conexión con todos los protocolos disponibles (SERCOS, Profibus, etc.), aunque entonces el protocolo seguro a transmitir se base, por ejemplo, en un número impar de bytes. Con la idea de acuerdo con la invención se evitan accesos en colisión al medio de transmisión de datos a través de accesos de datos por medio de varias instancias (unidad de cálculo, instalaciones de orden superior, canales) y se puede controlar la transmisión de datos, lo que facilita especialmente el cumplimiento de las especificaciones de centros de certificación para aplicaciones relevantes para la seguridad. La invención se puede realizar, por ejemplo, como SPS de varios canales y autónomo o como módulo de seguridad que cumple la función de un control de seguridad en conexión con otros componentes de la técnica de accionamiento (regulador del accionamiento, control del accionamiento, SPS, NC, etc.) como unidad que trabaja de forma antártica independientemente de la función de los otros componentes. La invención se puede realizar también como módulo opcional para periferia específica del accionamiento, cuya función se puede conectar con la función de la periferia. En la unidad de orden superior, o bien en el sistema de orden superior, se podría tratar, por ejemplo, de un sistema de bus de campo (sistema Host), que intercambia datos de proceso en serie o de manera opcional según la aplicación también en paralelo entre el control de acuerdo con la invención y, por medio del sistema de bus, actuadores y/o sensores conectados en el control. Por medio de la invención es posible interrumpir el intercambio de datos con actuadores y/o sensores en el caso de la presencia de telegramas falsos o incompletos, que sirven para el encapsulamiento de los datos de proceso, y realizar un bloqueo controlable activamente de la transmisión de los datos. Al mismo tiempo de esta manera se suprimen de manera efectiva ventanas de tiempo con estados de datos indefinidos, lo que impide el procesamiento posterior de datos no válidos a través de la periferia de control y previene riesgos para la seguridad.
El procedimiento para el funcionamiento de un control mencionado anteriormente comprende las siguientes etapas del procedimiento:
Procesamiento de datos (redundante) a través del medio de procesamiento de datos o bien por medio de canales de datos autárquicos que existen en paralelo entre sí, que pueden estar realizados por medio de uno o varios medios de procesamiento de datos; transmisión de datos (redundante) por medio de los canales de datos al medio de transmisión de datos utilizando buses de direcciones y buses de datos paralelos independientes entre sí; influencia del flujo de datos entre los canales y/o una unidad de orden superior que se puede conectar teniendo en cuenta una señal de liberación de datos, que puede activar o desactivar el bloqueo de datos. Por medio del bloqueo de datos se pueden transmitir datos bidireccionalmente, activando el bloqueo de datos por medio de una señal de control. Sobre el medio de transmisión de datos se realizan al mismo tiempo varios accesos de lectura por medio de los canales, de manera que por medio de los canales se pueden transmitir datos de forma redundante a los medios de transmisión de datos.
Las formas de realización ventajosas de la invención se deducen a partir de las reivindicaciones dependientes. De manera más ventajosa, al menos uno de los canales utiliza una interfaz física de datos para el intercambio de datos con el medio de transmisión de datos, que es la misma interfaz física de datos, que utiliza el medio de transmisión de datos para el intercambio de datos con el bloqueo de datos. Esto ahorra líneas de datos adicionales o bien buses de datos.
Con preferencia, el control de la transmisión de datos se realiza por medio de una señal de liberación de datos, que se puede realizar también a través del medio de proceso de datos. La transmisión de datos se puede supervisar de esta manera a través del medio de procesamiento de datos o bien teniendo en cuenta un resultado de la verificación generado a través del medio de procesamiento de datos.
El control de la transmisión de datos por medio de la señal de transmisión de datos se puede realizar adicionalmente también todavía teniendo en cuenta un medio de supervisión controlable en el tiempo. En función del resultado de la supervisión se realiza una transmisión de datos o un bloqueo de datos. Con preferencia se enlazan lógicamente entre sí varios criterios de decisión, para realizar una transmisión de datos o un bloqueo de datos. Por ejemplo, varios canales realizados a través del medio de procesamiento de datos podrían realizar medidas de supervisión separadas con respecto a la fiabilidad y la seguridad de datos transmitidos, siendo realizado por medio de un enlace-Y lógico una liberación de datos solamente cuando la verificación, por ejemplo, por medio de todos los canales y a través del medio de verificación tendría como consecuencia un resultado positivo.
Con preferencia, el medio de transmisión de datos está realizado a través de un medio de memoria, sobre el que son posibles al mismo tiempo varios accesos de lectura y/o accesos de escritura. De esta manera se posibilita una transmisión redundante y paralela de datos idénticos desde el medio de procesamiento de datos (canales) a los medios de transmisión de datos, pudiendo activarse el bloqueo de datos también teniendo en cuenta un proceso de transmisión de datos a una instalación de orden superior que se puede conectar.
El bloqueo de datos se realiza con preferencia por medio de un control de bus de datos que trabaja de forma bidireccional, que se puede controlar por medio de una lógica de control interna y está dispuesto entre el medio de transmisión de datos y la instalación de orden superior conectable. Tales módulos posibilitan una realización económica de la idea de acuerdo con la invención, porque aquí se trata de productos en masa que se pueden adquirir en grandes números de piezas.
De manera muy especialmente preferida, está previsto un medio de ensayo realizado por medio de una señal de retorno, por medio del medio se puede verificar la capacidad funcional del bloqueo de datos. El medio de ensayo se puede activar con preferencia a través del medio de procesamiento de datos y, por lo tanto, por medio de los canales realizados de forma autárquica entre sí o por medio de al menos unote los canales. De esta manera, la lógica del canal puede verificar, antes de la emisión de datos, de forma automática, la funcionalidad correcta del bloqueo de datos. Evidentemente, el medio de ensayo podría ser verificable también por medio de una instalación adicional comprenda por el control o a través del medio de supervisión controlable en el tiempo, que podría comprender también funciones lógicas (microcontrolador). Con preferencia, en particular durante la inicialización del control, debería verificarse la función del bloqueo de datos.
De manera opcional, también podrían estar comprendidos más de dos canales de datos, por ejemplo tres o cuatro canales, que trabajan igualmente de forma autárquica entre sí y que están realizados a través del medio de procesamiento de datos o a través de varios medios de procesamiento de datos. Por lo tanto, de esta manera sería posible transmitir protocolos, en los que la anchura de datos transmitida es n x 8 bits o n x 16 bits o n x 32 bits con n = 1, 2, 3, etc. (n = número par), de tal manera que un canal transmite en cada caso un byte o un byte doble o 32 bits, siendo agrupados estos datos a continuación a través del medio de transmisión de datos y, dado el caso, por medio de la unidad de orden superior conectable de nuevo en un protocolo seguro.
Con preferencia, el control de seguridad de acuerdo con la invención está realizado como módulo de enchufe para un PC de la industria, que posibilita un control en tiempo real independientemente de la periferia del PC. Cada PC se puede equipar de esta manera de forma económica para el SPS de seguridad. La conexión al hardware del PC podría realizarse por medio de la interfaz PCl o por medio de otras interfaces PC conocidas.
De manera alternativa, el control de acuerdo con la invención podría estar comprendido también por una instalación de regulación del accionamiento, con lo que se obtiene una combinación de un control de accionamiento y una regulación de accionamiento, que se puede aplicar para aplicaciones críticas de la seguridad y es especialmente compacta.
Además, de manera alternativa, también sería posible ampliar un SPS estándar con un control de seguridad de acuerdo con la invención, que está realizado, por ejemplo, como módulo de enchufe para un SPS estándar. La funcionalidad SPS estándar existente como anteriormente podría utilizarse, por lo tanto, para procesos no críticos para la seguridad, mientras que en paralelo o de forma totalmente autárquica o teniendo en cuenta ciclos estándar implementados sería posible un funcionamiento seguro de módulos de entrada y salida.
Con preferencia, por medio de la invención se realiza una disposición para la activación segura de módulos de entrada y salida, que comprende al menos uno de los dispositivos de acuerdo con la invención mencionados anteriormente, estando prevista entre el dispositivo y los módulos de entrada y salida a controlar con seguridad una unidad de orden superior, por medio de la cual se pueden transmitir datos entre el dispositivo y los módulos seguros de entrada y salida por medio de la utilización de un protocolo seguro de datos. La figura 1 muestra una disposición de acuerdo con la invención para el bloqueo de telegramas falsos o incompletos dirigidos a la seguridad por medio de un bloqueo de Host. Esta disposición comprende un lado A relevante para la seguridad y un lado B no relevante para la seguridad. Las operaciones que se realizan en el lado A requieren medidas especiales, de manera que no se pueden producir riesgos agravantes para la seguridad durante el funcionamiento de una instalación accionada por medio de un control. Las operaciones que se realizan en el lado B se limitan a la transmisión de datos asegurados por medio de un protocolo seguro. El lado B se designa también como canal gris. El canal gris está dispuesto, entre otras cosas, entre interfaces de entrada y salida seguras a activar y el control de seguridad.
El control de seguridad mostrado en la figura 1 comprende un vigilante (Watchdog) 9 que se puede conectar opcionalmente, un primer canal 1, un segundo canal 2, un tercer canal opcional 7, buses de direcciones bidireccionales y/o buses de datos (dobles flechas negras), un medio de transmisión de datos o bien una memoria de transmisión 3 (por ejemplo, Dualport RAM, Triport RAM de acuerdo con el número de los canales 1, 2, 7), una instalación de orden superior o bien un sistema Host 5 (bus de campo, etc.), un bloqueo de datos o bien bloqueo de Host 4, una puerta-Y & con señal de salida 6, así como un medio de ensayo, que está realizado por medio de una o varias señales de retorno 8 con Pull up hacia Vcc sobre el lado relevante para la seguridad A y una conexión GND en el lado B no relevante para la seguridad.
En el medio de transmisión de datos 3 se depositan los telegramas dirigidos a la seguridad, generados por el control de seguridad (asegurados a través de un protocolo de seguridad) por medio de los canales 1, 2, 7. Puesto que durante esta fase de la deposición de los datos podrían acumularse telegramas incompletos o erróneos o no verificados en el medio de transmisión de datos 3, se bloque en primer lugar el acceso de la instalación 5 de orden superior a los medios de transmisión de datos 3 por medio del bloqueo de datos 4. Solamente cuando los canales o bien los canales de datos 1, 2, 7 individuales han verificado los mensajes seguros de salida en el medio de transmisión de datos 3, se libera el acceso de la instalación 5 de orden superior a los medios de transmisión de datos 3 por medio del bloqueo de datos 4. Cada canal 1, 2, 7 individual debe conceder explícitamente su conformidad, para que se libere el bloqueo de datos 4, con lo que se suprimen “vacíos” temporales, durante los cuales se podrían leer telegramas “inseguros” a través de la instalación 5 de orden superior. El bloqueo de datos 4 propiamente dicho está constituido por controles de buses de datos bidireccionales y por controladores de direcciones unidireccionales y se puede activar por medio de la señal de control 6. Adicionalmente, en este ejemplo de realización, un vigilante 9 discreto (por ejemplo, un microcontrolador para la supervisión temporal y lógica del programa de los canales 1, 2, 7) debe conceder su conformidad, para que se libere el bloqueo de datos 4. En caso de errores de la supervisión de la ejecución temporal y lógica del programa de los canales 1, 2, 7, esto es detectado por el vigilante 9 discreto y activa de manera duradera el bloqueo de datos 4, de manera que no se pueden lee telegramas nuevos por la instalación 5 de orden superior desde el medio de transmisión de datos 3. La señal de control 6 es suministrada en este ejemplo por una puerta 6, que enlaza los resultados de la verificación de los canales 1, 2, 7 y del vigilante 9 lógicamente entre sí, de tal manera que solamente resulta una señal de control 6 cuando todos los ensayos de verificación se desarrollan de forma positiva.
La posibilidad de ensayo de la funcionalidad del bloqueo de datos 4 se garantiza a través de una o varias señal(es) de retorno 8. Esta(s) señal(es) de retorno 8 está(n) constituida(s), por ejemplo, por uno o varios bits del controlador del bus de direcciones del bloqueo de datos 4, que se han conectado entre GND y un Pull up R y cuyo potencial se puede consultar por medio de los canales 1, 2, 7 o bien de la instalación de procesamiento de datos para la realización de los canales 1, 2, 7.
El cierre / bloqueo de la transmisión de datos de salida (protocolo de seguridad) se realiza en virtud de la invención directamente en el lugar de transmisión hacia la instalación 5 de orden superior (por ejemplo, bus de campo). Solamente cuando está disponible un protocolo ensayado válido, se libera la transmisión de datos, El vigilante 9 representa una segunda vía de desconexión, que eleva adicionalmente la seguridad. Un empleo de este concepto de acuerdo con la invención en forma de un módulo se podría emplear en las más diferentes variantes de controles (solución Rack, solución PC, etc.). La invención convierte un control estándar en un control de seguridad de varios canales.

Claims (14)

  1. REIVINDICACIONES
    1.-Control con al menos un medio de procesamiento de datos para la realización de un primer canal de datos (1) y de un segundo canal de datos (2), con un medio de transmisión de datos (3), que está conectado con ambos canales de datos (1, 2), de tal manera que a través del medio de transmisión de datos (3) se pueden transmitir datos desde al menos un canal de datos (1, 2) a una instalación de orden superior conectada en el control, y con un bloqueo de datos activo (4), por medio del cual se puede ejercer una influencia sobre la transmisión de datos realizada a través del medio de transmisión de datos a la instalación de orden superior (5), caracterizado porque el medio de transmisión de datos (3) está realizado a través de un medio de memoria, al que son posibles varios accesos al mismo tiempo, en el que la transmisión de datos realizada a través del medio de transmisión de datos (3) a la instalación de orden superior (5) se puede influenciar por medio del bloqueo de datos (4), de tal manera que la instalación (5) de orden superior solamente recibe un derecho de acceso a datos memorizados en el medio de transmisión de datos (3) cuando cada uno de los dos canales de datos (1, 2) ha concedido explícitamente su conformidad para la liberación del bloqueo de datos (4).
  2. 2.-Control de acuerdo con la reivindicación 1, en el que al menos un canal de datos (1, 2) utiliza una interfaz física de datos para el intercambio de datos con el medio de transmisión de datos (3), que es la misma interfaz física de datos que utiliza el medio de transmisión de datos (3) para el intercambio de datos con el bloqueo de datos (4).
  3. 3.-Control de acuerdo con una de las reivindicaciones anteriores, en el que la influencia sobre la transmisión de datos se realiza por medio de una señal de liberación de datos (6), que se puede generar también a través del medio de procesamiento de datos.
  4. 4.-Control de acuerdo con una de las reivindicaciones anteriores, en el que la influencia sobre la transmisión de datos se realiza por medio de una señal de liberación de datos (6), que se puede generar también a través de un medio de supervisión (9) controlable en el tiempo.
  5. 5.-Control de acuerdo con una de las reivindicaciones anteriores, en el que el bloqueo de datos (4) está realizado por medio de un control del bus de datos que trabaja bidireccionalmente, y que se puede controlar por medio de una lógica de control interna y está dispuesta entre el medio de transmisión de datos (3) y la instalación (5) de orden superior conectable por medio de al menos un bus.
  6. 6.-Control de acuerdo con una de las reivindicaciones anteriores, en el que está previsto un medio de ensayo, que está realizado por medio de una señal de retorno (8) , por medio de la cual se puede verificar la capacidad funcional del bloqueo de datos (4).
  7. 7.-Control de acuerdo con una de las reivindicaciones anteriores, en el que están comprendidos más de dos canales de datos (1, 2, 7).
  8. 8.-Control de acuerdo con una de las reivindicaciones anteriores, en el que este control está realizado como módulo de enchufe para un PC de la industria.
  9. 9.-Control de acuerdo con una de las reivindicaciones anteriores, en el que este control está comprendido por una instalación de regulación del accionamiento.
  10. 10.-Control de acuerdo con una de las reivindicaciones anteriores, en el que este control está comprendido por un SPS.
  11. 11.-Disposición para el control seguro de al menos un módulo de entrada seguro y/o de un módulo de salida seguro, que comprende un control de acuerdo con una de las reivindicaciones 1 a 11, en el que entre el control y el módulo de entrada y/o el módulo de salida está prevista la instalación (5) de orden superior, por medio de la cual se pueden transmitir datos entre el control y el módulo de entrada seguro y/o el módulo de salida seguro por medio de un protocolo de datos seguro.
  12. 12.-Procedimiento para el funcionamiento de un control con al menos un medio de procesamiento de datos para la realización de un primer canal de datos (1) y de un segundo canal de datos (2) así como con un medio de transmisión de datos (3), que está conectado con los dos canales de datos (1, 2), de tal forma que a través del medio de transmisión de datos (3) se pueden transmitir datos desde al menos un canal de datos (1, 2) a una instalación (5) de orden superior conectada en el control, en el que está previsto un bloqueo activo de datos (4), por medio del cual se puede ejercer una influencia sobre la transmisión de datos realizable a través del medio de transmisión de datos (3) a la instalación (5) de orden superior, con las siguientes etapas del procedimiento:
    a) procesamiento de datos a través del medio de procesamiento de datos;
    b) transmisión de datos por medio de los canales de datos (1, 2) al medio de transmisión de datos (2), que está realizado a través de un medio de memoria, al que son posibles varios accesos al mismo tiempo;
    c) influencia sobre el flujo de datos para una instalación (5) que se puede conectar en el control, de tal manera que la instalación (5) de orden superior solamente recibe un derecho de acceso a datos memorizados en el medio de transmisión de datos (3) cuando cada uno de los dos canales de datos (1, 2) ha concedido explícitamente su conformidad para la liberación del bloqueo de datos (4).
    5 13.-Procedimiento de acuerdo con la reivindicación 12, en el que el medio de procesamiento de datos genera una señal para la generación de una señal de liberación de los datos (6) teniendo en cuenta un resultado de una verificación de datos transmitidos por medio de los canales de datos (1, 2) al medio de transmisión de datos (3).
  13. 14.-Procedimiento de acuerdo con una de las reivindicaciones 12 ó 13, en el que por medio del bloqueo de datos (4) se transmiten datos bidireccionalmente, siendo activado el bloqueo de datos (4) por medio de una señal de
    10 liberación de datos (6).
  14. 15.-Procedimiento de acuerdo con una de las reivindicaciones 12 a 14, en el que especialmente durante la inicialización del control se verifica la función del bloqueo de datos (4).
ES08021860T 2007-12-27 2008-12-17 Control de seguridad. Active ES2363650T3 (es)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
DE102007063291A DE102007063291A1 (de) 2007-12-27 2007-12-27 Sicherheitssteuerung
DE102007063291 2007-12-27

Publications (1)

Publication Number Publication Date
ES2363650T3 true ES2363650T3 (es) 2011-08-11

Family

ID=40344537

Family Applications (1)

Application Number Title Priority Date Filing Date
ES08021860T Active ES2363650T3 (es) 2007-12-27 2008-12-17 Control de seguridad.

Country Status (5)

Country Link
US (1) US8010723B2 (es)
EP (1) EP2075655B1 (es)
AT (1) ATE512391T1 (es)
DE (1) DE102007063291A1 (es)
ES (1) ES2363650T3 (es)

Families Citing this family (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP2315088B1 (de) * 2009-10-23 2013-03-13 Sick Ag Sicherheitssteuerung
DE102011109888B4 (de) * 2011-08-10 2020-01-23 Phoenix Contact Gmbh & Co. Kg Verfahren und Vorrichtung zum automatischen Erstellen einer ausführbaren Sicherheitsfunktion für ein Gerät
US20140223066A1 (en) * 2013-02-06 2014-08-07 Advanced Micro Devices, Inc. Multi-Node Management Mechanism
DE102016219475A1 (de) * 2016-10-07 2018-04-12 Robert Bosch Gmbh Verfahren und Vorrichtung zum Betreiben eines Bussystems
DE102019208813A1 (de) * 2019-06-18 2020-12-24 Robert Bosch Gmbh Sicherheitsmodul für einen sicheren Betrieb einer Automatisierungssystembaugruppe
US11294359B1 (en) * 2020-10-16 2022-04-05 Schneider Electric Systems Usa, Inc. Method and apparatus to automate process hazard, LOPA and safety PLC application program validation for safety instrumented systems

Family Cites Families (21)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US4213178A (en) * 1978-10-23 1980-07-15 International Business Machines Corporation Input/output command timing mechanism
US4257098A (en) * 1978-10-30 1981-03-17 Phillips Petroleum Company Computer to recording medium interface
JPS5985153A (ja) * 1982-11-08 1984-05-17 Hitachi Ltd 冗長化制御装置
JPS59111561A (ja) * 1982-12-17 1984-06-27 Hitachi Ltd 複合プロセツサ・システムのアクセス制御方式
IT1184553B (it) * 1985-05-07 1987-10-28 Honeywell Inf Systems Architettura di sistema a piu' processori
US4760518A (en) * 1986-02-28 1988-07-26 Scientific Computer Systems Corporation Bi-directional databus system for supporting superposition of vector and scalar operations in a computer
DE69132618T2 (de) * 1990-11-09 2001-09-13 Seagate Technology Llc, Scotts Valley Steuerungsarchitektur für festplattenantrieb mit mehreren mikrokontrollern
US5832297A (en) * 1995-04-12 1998-11-03 Advanced Micro Devices, Inc. Superscalar microprocessor load/store unit employing a unified buffer and separate pointers for load and store operations
US6999824B2 (en) * 1997-08-21 2006-02-14 Fieldbus Foundation System and method for implementing safety instrumented systems in a fieldbus architecture
DE19928517C2 (de) * 1999-06-22 2001-09-06 Pilz Gmbh & Co Steuerungssystem zum Steuern von sicherheitskritischen Prozessen
US6430639B1 (en) * 1999-06-23 2002-08-06 Advanced Micro Devices, Inc. Minimizing use of bus command code points to request the start and end of a lock
DE10008434A1 (de) * 2000-02-23 2001-09-20 Phoenix Contact Gmbh & Co Verfahren und Vorrichtung zur Sicherheitsüberwachung einer Steuereinrichtung
DE10219501B4 (de) * 2002-04-30 2010-04-01 Siemens Ag System und Verfahren zur Verbesserung von Fehlerbeherrschungsmassnahmen, insbesondere in Automatisierungssystemen
US6839790B2 (en) * 2002-06-21 2005-01-04 Smar Research Corporation Plug and play reconfigurable USB interface for industrial fieldbus network access
DE10335203A1 (de) * 2003-07-30 2005-03-10 Flowtec Ag Service-Interface zum Anschluß an Feldgeräte der Prozeßautomation
DE102004018857A1 (de) 2004-04-19 2005-11-10 Elektro Beckhoff Gmbh Unternehmensbereich Industrie Elektronik Sicherheitssteuerung
EP1807761A1 (de) * 2004-10-25 2007-07-18 Robert Bosch Gmbh Verfahren und vorrichtung zur datenverteilung aus wenigstens einer datenquelle in einem mehrprozessorsystem
DE102004061013A1 (de) * 2004-12-18 2006-07-06 Bosch Rexroth Aktiengesellschaft Sichere Eingabe-/Ausgabe-Baugruppe für eine Steuerung
DE102005010820C5 (de) * 2005-03-07 2014-06-26 Phoenix Contact Gmbh & Co. Kg Kopplung von sicheren Feldbussystemen
EP1710940A1 (de) * 2005-04-06 2006-10-11 Siemens Aktiengesellschaft Erkennung von Fehlern bei der Übermittlung von Daten
DE102006002824B4 (de) * 2006-01-19 2008-10-09 Phoenix Contact Gmbh & Co. Kg Verfahren und Vorrichtung zur Umwandlung mehrkanalig vorliegender Nachrichten in eine einkanalige sichere Nachricht

Also Published As

Publication number Publication date
ATE512391T1 (de) 2011-06-15
US8010723B2 (en) 2011-08-30
US20090177290A1 (en) 2009-07-09
EP2075655B1 (de) 2011-06-08
EP2075655A1 (de) 2009-07-01
DE102007063291A1 (de) 2009-07-02

Similar Documents

Publication Publication Date Title
ES2363650T3 (es) Control de seguridad.
RU2665890C2 (ru) Система управления и передачи данных, шлюзовой модуль, модуль ввода/вывода и способ управления процессами
CN1661503B (zh) 控制系统
US10095858B2 (en) Systems and methods to secure industrial sensors and actuators
RU2690887C2 (ru) Модульное устройство управления безопасностью
CN101405666B (zh) 用于验证安全通信部件安装位置的方法及控制和数据传送系统
ES2385195T3 (es) Unidad de E/S y controlador industrial
US8537726B2 (en) Method and system for secure data transmission
CN110799912B (zh) 安全关键和非安全关键的过程的控制系统
CN104508578B (zh) 用于安全关键的应用的设备和方法
CN102739639B (zh) 用于模块化控制设备的接口模块
CN104169817B (zh) 用于控制安全关键过程的控制装置及其参数化方法
CN103095673B (zh) 用于传输与安全有关的数据的方法和总线设备
ES2308480T3 (es) Control de seguridad.
JP2011054195A (ja) 安全性関連処理のバス結合のための方法と装置
ES2333550T3 (es) Procedimiento y dispositivo para la conversion de mensajes presentes en multiples canales en un mensaje seguro de un solo canal.
CN110325930A (zh) 安全系统和安全控制器
EP2383623B1 (en) Modular safety switching device system with optical link
JP2013235300A (ja) 安全信号処理システム
US7844865B2 (en) Bus module for connection to a bus system and use of such a bus module in an AS-i bus system
US20230259095A1 (en) Control System Method for Controlling an Apparatus or Installation
JP5052532B2 (ja) 安全関連プロセスのバス結合のための方法および装置
JP2015125459A (ja) 複数のcpuと通信するioユニットを用いた安全通信システム
ES2309643T3 (es) Modulos de entrada/salida seguros para un controlador.
ES2593831T3 (es) Sistema de control y transmisión de datos para transmitir datos relativos a la seguridad a través de un bus de campo